本仓库包含一个 Python 脚本,用于利用 Jenkins 中的严重漏洞(CVE-2024-23897),该漏洞可导致任意文件读取和远程代码执行(RCE)。此漏洞允许未经认证的攻击者在目标 Jenkins 服务器上执行任意命令,可能危及整个系统。
在使用此利用工具之前,请确保已安装以下先决条件:
requests 库argparse 库colorama 库concurrent.futures 库你可以使用以下命令安装这些依赖:
pip install requests
pip install argparse
pip install colorama
pip install concurrent.futures
要使用此利用工具,只需克隆此仓库并运行 CVE-2024-23897.py 脚本。你可以指定以下选项:

-u, --url:目标 Jenkins URL。-f, --filename:包含目标 URL 或 IP 列表的文件。-t, --threads:用于并发执行的线程数。-o, --output:保存成功响应的输出文件。-c, --command:要在目标系统上执行的命令。例如,要利用单个目标 URL http://example.com,请运行以下命令:
python CVE-2024-23897.py -u http://example.com
要利用来自名为 targets.txt 的文件中的多个目标,请运行以下命令:
python CVE-2024-23897.py -f targets.txt

你还可以使用 -t 选项指定用于并发执行的线程数。例如,要使用 10 个线程,请运行以下命令:
python CVE-2024-23897.py -t 10
如果要将成功响应保存到文件,可以使用 -o 选项指定输出文件。
参考资料:@h4x0r-dz